
Geheimnisse finden und schwärzen in Verläufen von KI-Code-Agenten (Claude Code und mehr).

Finde und schwärze Geheimnisse im lokalen Verlauf deines KI-Code-Agenten. Vollständig offline.
Prävention: Füge keine API-Schlüssel in cloudgestützte KI-Agenten ein – der Schlüssel durchläuft die Server des Anbieters, bevor er deine Festplatte erreicht.
Wenn du es bereits getan hast: agentsweep entfernt den verbleibenden lokalen Angriffsvektor – Supply-Chain-Malware und kompromittierte Pakete, die deine Festplatte nach Anmeldeinformationen durchsuchen. Deine Dateien verlassen niemals deinen Rechner.
29 Agenten unterstützt: Claude Code · Codex · OpenCode · Cursor · Windsurf · Aider · Cline · Kilo Code · Roo Code · PearAI · Trae · Void · Gemini CLI · Qwen Code · Continue · Open Interpreter · GitHub Copilot Chat · OpenClaw · Hermes · Goose · Warp · Grok CLI · Kiro CLI · Zed · Codebuff · Plandex · Junie · Mentat · JetBrains AI
Experimentelle Quellen (Warp, Grok CLI, Kiro CLI, Zed, Codebuff, Plandex, Qwen Code, PearAI, Trae, Void, Junie, Mentat, JetBrains AI) haben Speicherpfade/-formate, die aus Recherchen abgeleitet, aber noch nicht an einer echten Installation verifiziert wurden. Das Scannen ist sicher – ein falscher Pfad findet einfach nichts –, aber sie könnten unterrepräsentieren, bis bestätigt. Sie werden im Auswahlmenü als
(experimentell)gekennzeichnet und geben beim Scannen einen Hinweis aus.
191 Erkennungsregeln – AWS, GitHub, Stripe, OpenAI, Anthropic, Google, Slack, Discord, HuggingFace, JWT, PEM-Schlüssel, DB-URLs, BIP-39-Seed-Phrasen und viele weitere
Alpha – jeder destruktive Schritt wird gesichert, geschützt und mit einem Befehl rückgängig gemacht
Claude Code (und jeder andere KI-Code-CLI) speichert deinen vollständigen Gesprächsverlauf als Klartext-JSONL auf der Festplatte – unter ~/.claude/projects/ für Claude Code, ~/.codex/sessions/ für OpenAI Codex. Alles, was du einfügst – ein AWS-Schlüssel, eine .env-Datei, eine Datenbank-URL – liegt auf unbestimmte Zeit im Klartext vor. Der Verlauf eines typischen Entwicklers sammelt im Laufe der Monate Dutzende von Geheimnissen an, oft ohne dass es ihnen bewusst ist.
agentsweep durchsucht diesen Verlauf, teilt dir mit, was durchgesickert ist, und kann die Geheimniswerte an Ort und Stelle schwärzen, während die JSONL-Struktur bytegenau erhalten bleibt. Es sagt dir auch, welche Schlüssel du rotieren lassen solltest, mit der richtigen Widerruf-URL für jeden Anbieter.
Schutzumfang: agentsweep selbst ist vollständig lokal und offline – es liest und schreibt nur Dateien auf deinem Rechner und tätigt keine Netzwerkaufrufe. Es entfernt einen Angriffsvektor: Geheimnisse, die in lokalen Verlaufsdateien liegen. Es hat keine Auswirkung darauf, was dein KI-Anbieter bereits erhalten hat: Wenn du einen Schlüssel in Claude Code, Cursor oder einen anderen cloudgestützten Agenten einfügst, hat dieser Schlüssel bereits die Server des Anbieters durchlaufen, bevor er auf die Festplatte gelangte. Wenn dich das beunruhigt, ziehe ein lokal gehostetes Modell in Betracht (Ollama, LM Studio, OpenCode), bei dem nichts deinen Rechner verlässt – agentsweep passt besonders gut zu lokalen Modell-Setups.
Supply-Chain-Angriffe nehmen zu. In den Jahren 2024–2025 wurde eine Welle bösartiger npm- und PyPI-Pakete – sha256-universal, shailulid, Hunderte von Typosquats – dabei erwischt, genau eine Sache zu tun: Entwickler-Anmeldeinformationen von dem Rechner zu exfiltrieren, auf dem sie installiert wurden. Sie zielen auf Umgebungsvariablen, .env-Dateien, Shell-Verlauf, SSH-Schlüssel und jetzt auch auf KI-Agent-Verlaufsdateien.
KI-Programmierassistenten haben eine neue Kategorie von Credential-Exposition geschaffen, die es vor zwei Jahren noch nicht gab:
~/.claude/projects/*/conversations/*.jsonlpostinstall aus → scannt gängige Pfade → findet deine JSONL-Verläufe → exfiltriert 50 API-Schlüssel in einer einzigen Anfrage.env, bei dem du eine KI um Hilfe gebeten hast, jede DB-URL, die du zum Debuggen geteilt hast, jedes Token, das du für einen Einzeiler eingefügt hastKI-Agent-Verlauf ist das neue .bash_history – nur dass er den vollständigen Kontext enthält, nicht nur Befehle. Die Angriffswerkzeuge wissen das bereits. agentsweep existiert, um aufzuräumen, bevor es ausgenutzt wird.
pip install uv # uv holen (überspringen, falls bereits vorhanden)
uv tool install agentsweep # installieren – fügt `agentsweep` und `asweep` zum PATH hinzu
asweep # ausführen – interaktives Menü führt dich durch alles
Das war's. Kein virtualenv zum Aktivieren, kein PATH-Gebastel – uv tool install gibt dem Befehl seine eigene isolierte Umgebung.
agentsweep durchläuft eine feste 5-stufige Pipeline. scan endet nach Stufe 3; fix fährt bis zur Schwärzung fort.
flowchart LR
A("🔍 DISCOVER\nwalk history dirs\nstream file list") --> B("⚡ SCAN\nAho-Corasick pre-filter\n191 regex rules + BIP-39")
B --> C{"secrets\nfound?"}
C -- "none" --> D("✅ CLEAN\nexit 0")
C -- "found" --> E("📋 FINDINGS\nshow report\nexit 1")
E -. "scan only" .-> F("⚠️ ROTATE\nkeys still live")
E -- "type REDACT" --> G("✏️ REDACT\natomic write · .bak backup\npost-write JSON validation")
G --> H("🔑 ROTATE\nper-provider\nrevocation links")
style A fill:#1e3a5f,color:#fff,stroke:#2d5986
style B fill:#1e3a5f,color:#fff,stroke:#2d5986
style C fill:#4a3728,color:#fff,stroke:#7a5c3f
style D fill:#1a4731,color:#fff,stroke:#2d7a52
style E fill:#4a3a1e,color:#fff,stroke:#7a6030
style F fill:#4a2020,color:#fff,stroke:#8b3a3a
style G fill:#1e3a5f,color:#fff,stroke:#2d5986
style H fill:#2d1e4a,color:#fff,stroke:#5a3a8b
Jeder Schreibvorgang ist durch 8 Sicherheitsinvarianten geschützt – atomares Ersetzen, obligatorische .bak-Sicherung, Symlink-Ablehnung, mtime/Prozess-Sperren und JSONL-Validierung nach dem Schreiben. agentsweep undo stellt aus den Backups wieder her.
Empfohlen – isoliert, keine venv-Konflikte:
uv tool install agentsweep # einmalige Installation
uv tool upgrade agentsweep # auf die neueste Version aktualisieren
Ausprobieren ohne Installation (immer die neueste Version):
uvx agentsweep@latest
Klassisches pip:
pip install agentsweep
pip install --upgrade agentsweep
Hast du
uvnicht?pip install uvoder siehe astral.sh/uv. Erfordert Python 3.11+.